PT-2026-33266 · WordPress · Riaxe Product Customizer

Kai Aizen

·

Publicado

2026-04-16

·

Atualizado

2026-04-24

·

CVE-2026-3599

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Riaxe Product Customizer versões anteriores a 2.1.3
Description Existe um problema no plugin Riaxe Product Customizer para WordPress onde invasores não autenticados podem anexar consultas SQL adicionais a consultas existentes para extrair informações sensíveis do banco de dados. Isso ocorre devido à escape insuficiente de parâmetros fornecidos pelo usuário e à preparação inadequada da consulta SQL. A falha está localizada nas chaves do parâmetro 'options' dentro de product data do endpoint de API REST '/wp-json/InkXEProductDesignerLite/add-item-to-cart'.
Recommendations Atualize o plugin para uma versão posterior a 2.1.2. Como solução temporária, restrinja o acesso ao endpoint de API REST '/wp-json/InkXEProductDesignerLite/add-item-to-cart' ou evite usar o parâmetro product data até que uma correção seja aplicada.

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3599

Produtos afetados

Riaxe Product Customizer